CVE-2026-76060
OS कमांड इंजेक्शन PayRange API में
- प्रकाशित
- 27 अग॰ 2026
- अद्यतन
- 28 अग॰ 2026
- सीएनए असाइन करना
- icscert
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 82.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ZoneMinder की इवेंट एक्सपोर्ट कार्यक्षमता में एक प्रमाणित OS कमांड इंजेक्शन भेद्यता मौजूद है। exportFile HTTP अनुरोध पैरामीटर को PHP के exec() के माध्यम से निष्पादित शेल कमांड में बिना सैनिटाइज़ किए पारित किया जाता है, जिससे View Events अनुमति वाला कोई भी प्रमाणित उपयोगकर्ता सर्वर पर मनमाना ऑपरेटिंग सिस्टम कमांड निष्पादित कर सकता है।
स्रोत
1CVE-2026-76060 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ZoneMinder के इवेंट एक्सपोर्ट में OS कमांड इंजेक्शन, जो क्राफ्टेड मॉनिटर नामों के माध्यम से RCE प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।